УТВЕРЖДЕНО
Приказ директора ОАО «АГАТ –
системы управления» -
управляющая компания холдинга
«Геоинформационные системы управления»
03.03.2022 № 79
Политика ОАО «АГАТ-системы управления» – управляющая компания холдинга «Геоинформационные системы управления»
в отношении обработки персональных данных
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Политика открытого ОАО «АГАТ-системы управления» – управляющая компания холдинга «Геоинформационные системы управления» (далее – Организация) в отношении обработки персональных данных (далее – Политика) определяет основные принципы, цели, условия и способы обработки персональных данных, перечни субъектов и обрабатываемых в Организации персональных данных (далее – Оператор), функции Оператора при обработке персональных данных, права субъектов персональных данных, а также реализуемые в Организации требования к защите персональных данных.
1.2.Организация, являясь оператором персональных данных (далее – Оператор), осуществляет обработку персональных данных работников Организации и других субъектов персональных данных, не состоящих с Организацией в трудовых отношениях.
1.3. Настоящая Политика разработана во исполнение требований абзаца 1 пункта 3 статьи 17 Закона Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее – Закон о персональных данных) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных.
1.4. Политика является основополагающим локальным правовым актом, определяющим политику Организации в отношении обработки
и обеспечения безопасности персональных данных, меры, направленные
на защиту персональных данных, а также процедуры, направленные
на выявление и предотвращение нарушений законодательства Республики Беларусь в области персональных данных.
1.5. Политика действует в отношении всех персональных данных, которые обрабатывает Оператор, и обязательна для применения всеми работниками Оператора, осуществляющими обработку персональных данных в соответствии со своими должностными обязанностями.
1.6. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения Политики.
1.7. Обеспечение конфиденциальности и безопасности обработки персональных данных является одной из приоритетных задач Организации.
1.8. В Организации для этих целей введен в действие комплект организационно-распорядительной документации, обязательный к исполнению всеми работниками Организации, допущенными к обработке персональных данных.
1.9. Обработка, хранение и обеспечение конфиденциальности и безопасности персональных данных осуществляется в соответствии с действующим законодательством Республики Беларусь в сфере защиты персональных данных, и в соответствии с локальными правовыми актами Организации.
1.10. Поскольку к Политике необходимо обеспечить неограниченный доступ, в ней не публикуется детальная информация о принятых мерах по защите персональных данных в Организации, а также иная информация, использование которой неограниченным кругом лиц может нанести ущерб Оператору или субъектам персональных данных.
1.11. Во исполнение требований пункта 4 статьи 17 Закона о персональных данных настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Организации.
1.12. Положения Политики служат основой для разработки локальных правовых актов, регламентирующих в Организации вопросы обработки персональных данных работников Организации и других субъектов персональных данных.
1.13. Основные термины, используемые в Политике, и их определения:
автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
биометрические персональные данные – информация, характеризующая физиологические и биологические особенности человека, которая используется для его уникальной идентификации (отпечатки пальцев рук, ладоней, радужная оболочка глаза, характеристики лица и его изображение и др.);
блокирование персональных данных – прекращение доступа
к персональным данным без их удаления;
генетические персональные данные – информация, относящаяся
к наследуемым либо приобретенным генетическим характеристикам человека, которая содержит уникальные данные о его физиологии либо здоровье и может быть выявлена, в частности, при исследовании его биологического образца;
информация – сведения (сообщения, данные) о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления;
информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих
их обработку информационных технологий и технических средств;
обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых
с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе:
сбор;
запись;
систематизацию;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение;
использование;
передачу (распространение, предоставление, доступ);
обезличивание;
блокирование;
удаление;
уничтожение;
общедоступные персональные данные – персональные данные, распространенные самим субъектом персональных данных либо с его согласия или распространенные в соответствии с требованиями законодательных актов;
оператор персональных данных – государственный орган, юридическое лицо Республики Беларусь, иная организация, физическое лицо,
в том числе индивидуальный предприниматель, самостоятельно или совместно с иными указанными лицами организующие и (или) осуществляющие обработку персональных данных;
персональные данные – любая информация, относящаяся
к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано;
предоставление персональных данных – действия, направленные
на ознакомление с персональными данными определенных лица или круга лиц;
распространение персональных данных – действия, направленные
на раскрытие персональных данных неопределенному кругу лиц;
специальные персональные данные – персональные данные, касающиеся расовой либо национальной принадлежности, политических взглядов, членства в профессиональных союзах, религиозных или других убеждений, здоровья или половой жизни, привлечения к административной или уголовной ответственности, а также биометрические и генетические персональные данные;
субъект персональных данных – физическое лицо, в отношении которого осуществляется обработка персональных данных;
трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства;
удаление персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных
в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
физическое лицо, которое может быть идентифицировано, – физическое лицо, которое может быть прямо или косвенно определено, в частности, через фамилию, собственное имя, отчество, дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.
2. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых
и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
Конституция Республики Беларусь;
Гражданский кодекс Республики Беларусь;
Трудовой кодекс Республики Беларусь;
Налоговый кодекс Республики Беларусь;
Закон о персональных данных;
Закон Республики Беларусь от 21.07.2008 № 418-З «О регистре населения»;
Закон Республики Беларусь от 10.11.2008 № 455-З «Об информации, информатизации и защите информации»;
иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
2.2. Правовым основанием обработки персональных данных также являются:
устав Организации;
оформление трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта персональных данных;
договоры, заключаемые между Оператором и субъектами персональных данных;
согласие субъектов персональных данных на обработку их персональных данных;
случаи, когда законодательными актами прямо предусматривается обработка персональных данных без согласия субъекта персональных данных.
3. ПРИНЦИПЫ И ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Обработка персональных данных Оператором осуществляется
с учетом необходимости обеспечения защиты прав и свобод работников Организации и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну,
на основе следующих принципов:
обработка персональных данных осуществляется на законной
и справедливой основе;
обработка персональных данных осуществляется соразмерно заявленным целям их обработки и обеспечивает на всех этапах такой обработки справедливое соотношение интересов всех заинтересованных лиц;
обработка персональных данных осуществляется с согласия субъекта персональных данных, за исключением случаев, предусмотренных законодательными актами;
обработка персональных данных ограничивается достижением конкретных, заранее заявленных законных целей. Не допускается обработка персональных данных, не совместимая с первоначально заявленными целями
их обработки;
содержание и объем обрабатываемых персональных данных соответствуют заявленным целям их обработки. Обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям
их обработки;
обработка персональных данных носит прозрачный характер. Субъекту персональных данных может предоставляться соответствующая информация, касающаяся обработки его персональных данных;
Оператор принимает меры по обеспечению достоверности обрабатываемых им персональных данных, при необходимости обновляет их;
хранение персональных данных осуществляется в форме, позволяющей идентифицировать субъекта персональных данных, не дольше, чем этого требуют заявленные цели обработки персональных данных.
3.2. Обработка Оператором персональных данных осуществляется
в следующих целях:
привлечение и подбор кандидатов на работу в Организацию, проверки кандидатов (в том числе их квалификации и опыта работы);
ведение кадрового делопроизводства;
регулирования трудовых отношений с работниками Организации (содействие в трудоустройстве, обучении и продвижении по службе, обеспечение личной безопасности, контроль количества и качества выполняемой работы, обеспечение сохранности имущества);
обработки обращений и запросов от субъектов персональных данных;
организации и сопровождения деловых поездок (командировок);
выдачи доверенностей и иных уполномочивающих документов;
предоставления родственникам работников льгот и компенсаций;
организация постановки на индивидуальный (персонифицированный) учет работников в системе обязательного пенсионного страхования;
заполнение и передача в органы исполнительной власти и иные уполномоченные организации требуемых форм отчетности;
осуществление гражданско-правовых отношений;
ведение бухгалтерского учета;
ведение воинского учета;
осуществление пропускного и внутриобъектового режимов на объектах Организации;
формирования справочных материалов для внутреннего информационного обеспечения деятельности Организации;
исполнения судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством Республики Беларусь об исполнительном производстве;
ведения переговоров, подготовки, заключения, исполнения и прекращения договоров с контрагентами (проверки контрагента);
в иных целях, не противоречащих законодательству Республики Беларусь.
3.3. Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
4. КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ,
ПЕРЕЧНИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Оператором обрабатываются персональные данные следующих категорий субъектов:
кандидатов для приема на работу в Организацию;
работников и бывших работников Организации;
члены семьи работников Организации;
клиенты и контрагенты Оператора;
других субъектов персональных данных (для обеспечения реализации целей обработки, указанных в разд. 3 Политики).
4.2. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным
в разд. 3 Политики.
Обрабатываемые персональные данные не должны быть избыточными
по отношению к заявленным целям их обработки.
4.3. Оператор может обрабатывать перечисленные персональные данные следующих категорий субъектов персональных данных.
4.3.1. Кандидаты для приема на работу в Организацию:
фамилия, имя, отчество;
пол;
гражданство;
дата и место рождения;
контактные данные;
сведения об образовании, опыте работы, квалификации;
иные персональные данные, сообщаемые кандидатами в резюме
и сопроводительных письмах.
4.3.2. Работники и бывшие работники Организации:
фамилия, имя, отчество;
пол;
гражданство;
дата и место рождения;
изображение (фотография);
паспортные данные;
адрес регистрации по месту жительства;
адрес фактического проживания;
контактные данные;
индивидуальный номер налогоплательщика;
сведения об образовании, квалификации, профессиональной подготовке
и повышении квалификации;
семейное положение, наличие детей, родственные связи;
сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий;
данные о регистрации брака;
сведения о воинском учете;
сведения об инвалидности;
сведения об удержании алиментов;
сведения о доходе с предыдущего места работы;
иные персональные данные, предоставляемые работниками
в соответствии с требованиями трудового законодательства.
4.3.3. Члены семьи работников Организации:
фамилия, имя, отчество;
степень родства;
год рождения;
иные персональные данные, предоставляемые работниками
в соответствии с требованиями трудового законодательства.
4.3.4. Клиенты и контрагенты Оператора (физические лица):
фамилия, имя, отчество;
дата и место рождения;
паспортные данные;
адрес регистрации по месту жительства;
контактные данные;
индивидуальный номер налогоплательщика;
номер расчетного счета;
иные персональные данные, предоставляемые клиентами
и контрагентами (физическими лицами), необходимые для заключения
и исполнения договоров.
4.3.5. Представители (работники) клиентов и контрагентов Оператора (юридических лиц):
фамилия, имя, отчество;
паспортные данные;
контактные данные;
занимаемая должность;
иные персональные данные, предоставляемые представителями (работниками) клиентов и контрагентов, необходимые для заключения
и исполнения договоров.
4.4. Обработка Оператором биометрических персональных данных (например, фотографии) осуществляется в соответствии с законодательством Республики Беларусь.
4.5. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением случаев, предусмотренных законодательством Республики Беларусь.
5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Обработка персональных данных осуществляется Оператором
в соответствии с требованиями законодательства Республики Беларусь.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных.
5.3. Порядок получения согласия субъекта персональных данных
5.3.1. Оператор предоставляет субъекту персональных данных
в письменной либо электронной форме, соответствующей форме выражения его согласия, информацию о его правах, связанных с обработкой персональных данных, механизмах реализации таких прав, а также последствия дачи согласия субъекта персональных данных или отказа в даче такого согласия.
5.3.2. Настоящая Политика предназначена и обязательна для ознакомления лицами, которые дают согласие на передачу персональные данных Оператору.
5.3.3. Субъект персональных данных выражает свое согласие на обработку его персональных данных на условиях, изложенных в настоящей Политике
и подтверждает, что ознакомлен с настоящей Политикой и согласен
с ее условиями.
5.3.4. Основными формами получения согласия являются:
анкете кандидата на работу, в иных документах путем собственноручной подписи;
в электронном виде проставляя отметку в поле сайта/ Оператора
«Я согласен», со ссылкой на настоящую Политику.
5.3.5. Согласие предоставляется с момента присоединения субъекта персональных данных к договору (контракту) и на весь период его действия,
а также до истечения сроков, предусмотренных нормативными правовыми актами Республики Беларусь.
5.4. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно
от иных согласий субъекта персональных данных на обработку его персональных данных.
5.5. Оператор без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное
не предусмотрено законодательством Республики Беларусь.
5.6. Оператор вправе поручить обработку персональных данных
от имени Организации или в его интересах уполномоченному лицу на основании заключаемого с этим лицом договора.
Договор должен содержать:
цели обработки персональных данных;
перечень действий, которые будут совершаться с персональными данными уполномоченным лицом;
обязанности по соблюдению конфиденциальности персональных данных;
меры по обеспечению защиты персональных данных в соответствии
со статьей 17 Закона о защите персональных данных.
5.7. Уполномоченное лицо не обязано получать согласие субъекта персональных данных. Если для обработки персональных данных
по поручению Организации необходимо получение согласия субъекта персональных данных, такое согласие получил Оператор.
5.8. Обработка персональных данных Оператором осуществляется следующими способами:
с использованием средств автоматизации;
без использования средств автоматизации, если при этом обеспечиваются поиск персональных данных и (или) доступ к ним по определенным критериям (картотеки, списки, базы данных, журналы и др.).
5.9. К обработке персональных данных допускаются работники Организации, в должностные обязанности которых входит обработка персональных данных.
5.10. Обработка персональных данных осуществляется путем:
получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
получения персональных данных из общедоступных источников;
внесения персональных данных в журналы, реестры и информационные системы Оператора;
использования иных способов обработки персональных данных.
5.11. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное
не предусмотрено законодательство.
5.12. Передача персональных данных органам дознания и следствия,
в налоговые органы, Фонд социальной защиты населения и другие органы исполнительной власти и организации осуществляется в соответствии
с требованиями законодательства Республики Беларусь.
5.13. Оператор осуществляет хранение персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен законодательством Республики Беларусь, договором.
5.14. Основные права и обязанности Оператора.
5.14.1. Оператор имеет право:
самостоятельно определять состав и перечень мер, необходимых
и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено законодательством;
поручить обработку персональных данных другому лицу, если иное
не предусмотрено законодательством, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных
по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных;
в случае отзыва субъектом персональных данных согласия
на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
5.14.2. Оператор обязан:
организовывать обработку персональных данных в соответствии
с требованиями Закона о персональных данных;
отвечать на обращения и запросы субъектов персональных данных
в соответствии с требованиями Закона о персональных данных;
сообщать в уполномоченный орган по защите прав субъектов персональных данных;
исполнять требования уполномоченного органа по защите прав субъектов персональных данных об устранении нарушений законодательства
о персональных данных.
5.15. В целях внутреннего информационного обеспечения Организация может создавать внутренние справочные материалы, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Республики Беларусь, могут включаться его фамилия, имя, отчество, место работы, должность, год и место рождения, адрес, абонентский номер, адрес электронной почты, иные персональные данные, сообщаемые субъектом персональных данных.
5.16. Доступ к обрабатываемым в Организации персональным данным разрешается только работникам Оператора, занимающим должности, включенные в перечень должностей структурных подразделений Организации, ее филиалов и представительств, при замещении которых осуществляется обработка персональных данных.
6. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Субъект персональных данных имеет право:
получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных законодательством. Сведения предоставляются субъекту персональных данных Оператором
в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом
о персональных данных;
требовать от Оператора уточнения его персональных данных в случае, если персональные данные являются неполными, устаревшими, неточными;
в любое время без объяснения причин отозвать свое согласие
на обработку персональных данных;
требовать от Оператора блокирования или удаления его персональных данных, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
обжаловать действия (бездействие) и решения Оператора, нарушающие его права при обработке персональных данных,
в уполномоченный орган по защите прав субъектов персональных данных
в порядке, установленном законодательством об обращениях граждан
и юридических лиц.
7. МЕРЫ, ПРИНИМАЕМЫЕ ОРГАНИЗАЦИЕЙ ДЛЯ ОБЕСПЕЧЕНИЯ ВЫПОЛНЕНИЯ ОБЯЗАННОСТЕЙ ОПЕРАТОРА ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Оператор принимает необходимые правовые, организационные
и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения и других несанкционированных действий, в том числе:
определяет угрозы безопасности персональных данных при их обработке;
принимает локальные правовые акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
назначает структурное подразделение или лицо, ответственное
за осуществление внутреннего контроля за обработкой персональных данных;
назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
создает необходимые условия для работы с персональными данными;
организует учет документов, содержащих персональные данные;
организует работу с информационными системами, в которых обрабатываются персональные данные;
хранит персональные данные в условиях, при которых обеспечивается
их сохранность и исключается неправомерный доступ к ним;
сообщает в установленном порядке субъектам персональных данных или их представителям информацию о наличии персональных данных, относящихся к соответствующим субъектам, предоставляет возможность ознакомления
с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное
не установлено законодательством Республики Беларусь;
прекращает обработку и уничтожает персональные данные в случаях, предусмотренных законодательством Республики Беларусь в области персональных данных;
осуществляет ознакомление работников Организации, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Республики Беларусь и локальных правовых актов Организации в области персональных данных, в том числе требованиями
к защите персональных данных;
организует обучение по вопросам защиты персональных данных работников Оператора, осуществляющих обработку персональных данных,
и лицами, ответственными за осуществление внутреннего контроля
за обработкой персональных данных;
совершает иные действия, предусмотренные законодательством Республики Беларусь в области персональных данных.
7.2. Меры, необходимые и достаточные для обеспечения выполнения Организацией обязанностей Оператора, предусмотренных законодательством Республики Беларусь в области персональных данных, включают:
предоставление субъектам персональных данных необходимой информации до получения их согласий на обработку персональных данных;
разъяснение субъектам персональных данных их прав, связанных
с обработкой персональных данных;
получение письменных согласий субъектов персональных данных
на обработку их персональных данных, за исключением случаев, предусмотренных законодательством Республики Беларусь;
назначение структурного подразделения или лица, ответственного
за осуществление внутреннего контроля за обработкой персональных данных
в Организации;
издание политики Оператора в отношении обработки персональных данных;
ознакомление работников, непосредственно осуществляющих обработку персональных данных в Организации, с положениями законодательства
о персональных данных;
установление порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе);
осуществление технической и криптографической защиты персональных данных в Организации в порядке, установленном Оперативно-аналитическим центром при Президенте Республики Беларусь, в соответствии
с классификацией информационных ресурсов (систем), содержащих персональные данные;
обеспечение неограниченного доступа, в том числе с использованием глобальной компьютерной сети Интернет, к документам, определяющим политику Оператора в отношении обработки персональных данных, до начала такой обработки;
прекращение обработки персональных данных при отсутствии оснований для их обработки;
незамедлительное уведомление уполномоченного органа по защите прав субъектов персональных данных о нарушениях систем защиты персональных данных;
осуществление изменения, блокирования, удаления недостоверных или полученных незаконным путем персональных данных;
ограничение обработки персональных данных достижением конкретных, заранее заявленных законных целей;
осуществление хранения персональных данных в форме, позволяющей идентифицировать субъектов персональных данных, не дольше, чем этого требуют заявленные цели обработки персональных данных;
установление и поддержание в актуальном состоянии:
перечня информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых они являются;
категорий персональных данных, подлежащих включению в такие ресурсы (системы): общедоступные персональные данные, специальные персональные данные (кроме биометрических и генетических персональных данных), биометрические и генетические персональные данные, персональные данные, не являющиеся общедоступными или специальными;
перечня уполномоченных лиц, если обработка персональных данных осуществляется уполномоченными лицами;
сроков хранения обрабатываемых персональных данных;
внесение в создаваемый Национальным центром защиты персональных данных государственный информационный ресурс «Реестр операторов персональных данных» сведений об информационных ресурсах (системах), содержащих персональные данные, а также обеспечение актуализации соответствующих сведений (с 01.01.2024).
7.3. Обеспечение безопасности персональных данных при трансграничной обработке персональных данных осуществляется
в соответствии с требованиями Закон о персональных данных, рекомендациями международных правовых актов по обеспечению безопасности персональных данных, международных стандартов по информационной безопасности
и законодательства стран, на территории которых обрабатываются персональные данные.
7.4. Меры по обеспечению безопасности персональных данных при
их обработке в информационных системах персональных данных устанавливаются в соответствии с локальными правовыми актами Организации, регламентирующими вопросы обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных Организации.
8. АКТУАЛИЗАЦИЯ, ИСПРАВЛЕНИЕ, УДАЛЕНИЕ И УНИЧТОЖЕНИЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ, ОТВЕТЫ НА ЗАПРОСЫ СУБЪЕКТОВ
НА ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
8.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в пунктах 1 и 4 статьи 11 Закона о персональных данных, предоставляются Оператором субъекту персональных данных при получении заявления субъекта персональных данных.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Заявление должно содержать:
фамилию, собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес его места жительства (места пребывания);
дату рождения субъекта персональных данных;
идентификационный номер субъекта персональных данных, при отсутствии такого номера – номер документа, удостоверяющего личность субъекта персональных данных, в случаях, если эта информация указывалась субъектом персональных данных при даче своего согласия оператору или обработка персональных данных осуществляется без согласия субъекта персональных данных;
изложение сути требований субъекта персональных данных;
личную подпись либо электронную цифровую подпись субъекта персональных данных.
Заявление может быть направлено в письменной форме, в форме электронного документа, подписанного электронной цифровой подписью
в соответствии с законодательством Республики Беларусь.
Если в заявлении субъекта персональных данных не отражены
в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа
к запрашиваемой информации, то ему направляется мотивированный отказ.
Субъекту персональных данных может быть отказано в предоставлении информации в соответствии с частью 3 статьи 11 Закона о персональных данных.
8.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных либо по его заявлению или по запросу уполномоченного органа по защите прав субъектов персональных данных Оператор осуществляет блокирование персональных данных, относящихся
к этому субъекту персональных данных, с момента получения указанного заявления или запроса на период проверки.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняет персональные данные
в течение 15 дней со дня представления таких сведений
и снимает блокирование персональных данных.
8.3. В случае выявления неправомерной обработки персональных данных при получении заявления субъекта персональных данных либо запроса уполномоченного органа по защите прав субъектов персональных данных Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных,
с момента такого обращения или получения заявления (запроса).
8.4. При достижении целей обработки персональных данных, а также
в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат удалению, если иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных или законодательством.
9. КОНТРОЛЬ ЗА СОБЛЮДЕНИЕМ ЗАКОНОДАТЕЛЬСТВА РЕСПУБЛИКИ БЕЛАРУСЬ И ЛОКАЛЬНЫХ ПРАВОВЫХ АКТОВ ОРГАНИЗАЦИИ
В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ, В ТОМ ЧИСЛЕ ТРЕБОВАНИЙ
К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Контроль за соблюдением структурными подразделениями Организации, законодательства Республики Беларусь и локальных правовых актов Организации в области персональных данных, в том числе требований к защите персональных данных, осуществляется с целью проверки соответствия обработки персональных данных в структурных подразделениях Организации, законодательству Республики Беларусь и локальным правовым актам Оператора в области персональных данных, в том числе требованиям к защите персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Республики Беларусь в области персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
9.2. Внутренний контроль за соблюдением структурными подразделениями Организации, законодательства Республики Беларусь и локальных правовых актов Оператора в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных в Организации.
9.3. Контроль за исполнением требований Политики осуществляется лицом, ответственным за организацию обработки персональных данных
у Оператора.
10. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
10.1. Персональная ответственность за соблюдение требований законодательства Республики Беларусь и локальных правовых актов Организации в области персональных данных в структурном подразделении Организации, а также за обеспечение конфиденциальности и безопасности персональных данных в указанных подразделениях Организации возлагается на их руководителей.
10.2. Ответственность за нарушение требований законодательства Республики Беларусь и локальных правовых актов Оператора в сфере обработки
и защиты персональных данных определяется в соответствии
с законодательством Республики Беларусь.
10.3. Вопросы, касающиеся обработки персональных данных, не закрепленные в настоящей Политике, регулируются законодательством Республики Беларусь.
10.4. В случае если какое-либо положение Политики признается противоречащим законодательству, остальные положения остаются в силе и являются действительными, а любое недействительное положение будет считаться удаленным или измененным в той мере, в какой это необходимо для обеспечения его соответствия законодательству.
10.5. Организация имеет право по своему усмотрению изменять и (или) дополнять условия настоящей Политики без предварительного уведомления субъектов персональных данных.